fbpx

Comment bloquer efficacement les sites HTTPS avec l'hôte MikroTik TLS

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

La option tls-host dans MikroTik RouterOS est une fonctionnalité de pare-feu qui permet de filtrer le trafic TLS en fonction du nom de domaine du serveur vers lequel il est dirigé.

Cela peut être utile pour bloquer l'accès à des sites Web malveillants ou indésirables, ou pour contrôler le flux de trafic sur votre réseau.

A la fin de l'article vous trouverez un petit tester cela vous permettra évaluer les connaissances acquises dans cette lecture

Cependant, il est important de noter que l'utilisation de tls-host comporte certaines limitations et précautions :

Limitations

  • Fonctionne uniquement avec le trafic TLS : Cela n'affecte pas le trafic HTTP ou tout autre protocole autre que TLS.
  • Nécessite une résolution de nom de domaine : Le pare-feu doit résoudre le nom de domaine du serveur afin d'appliquer la règle. Si la résolution échoue, le trafic pourrait passer sans filtrage.
  • Peut être vulnérable aux attaques de contournement : Les attaquants peuvent utiliser des techniques pour masquer le véritable nom de domaine du serveur, rendant ainsi la règle tls-host inefficace.
  • Désactivez le téléchargement du matériel : Lors de l'utilisation de tls-host, le déchargement matériel pour le traitement des paquets TLS est désactivé, ce qui peut diminuer les performances du réseau.

Précautions

  • Ne bloquez pas les sites Web légitimes : Assurez-vous que les règles tls-host ne bloquent pas accidentellement les sites Web dont vos utilisateurs ont besoin.
  • Soyez prudent avec les caractères génériques : Évitez d'utiliser des caractères génériques dans les règles tls-host, car cela pourrait bloquer plus de trafic que vous ne le souhaitez.
  • Gardez MikroTik à jour : Assurez-vous que votre MikroTik RouterOS est mis à jour avec les derniers correctifs de sécurité pour éviter les vulnérabilités.

Alternatives

  • Filtres basés sur IP : Vous pouvez filtrer le trafic en fonction de l'adresse IP du serveur, ce qui peut être plus efficace dans certains cas.
  • Utilisation des listes d'accès : Vous pouvez utiliser des listes d'accès pour spécifier quels serveurs ou domaines sont autorisés ou bloqués.
  • Mise en place d'un proxy web : Un proxy Web peut filtrer le contenu des pages Web et bloquer l'accès aux sites Web malveillants.

L'option tls-host peut être un outil utile pour filtrer le trafic TLS dans MikroTik RouterOS, mais il est important de l'utiliser avec prudence et d'être conscient de ses limites.

Envisagez des alternatives et suivez les pratiques de sécurité appropriées pour protéger efficacement votre réseau.

La plupart des sites Web utilisent désormais https et le blocage des sites Web https est beaucoup plus difficile avec la version de MikroTik RouterOS inférieure à 6.41. Mais à partir de RouterOS v6.41, MikroTik Firewall introduit une nouvelle propriété appelée Hébergement TLS t qui est capable de faire correspondre très facilement les sites Web https. 

Par conséquent, bloquer les sites Web https comme Facebook, YouTube, etc. Cela peut être facilement réalisé avec MikroTik Router si la version de RouterOS est supérieure à 6.41. 

Filtrage basé sur les noms d'hôtes

Vous pouvez utiliser « tls-host » dans les règles de pare-feu pour filtrer le trafic en fonction des noms d'hôte plutôt que des adresses IP. Cela peut être bénéfique si les adresses IP des serveurs avec lesquels vous communiquez sont susceptibles de changer et que vous préférez utiliser des noms d'hôte qui restent constants.

/ip pare-feu filtre ajouter chain=forward dst-port=443 protocol=tcp tls-host=example.com action=accept

Dans cet exemple, la règle autorisera le trafic TLS sortant vers le port 443 destiné à « exemple.com ».

Gestion des certificats et des noms d'hôtes

En utilisant l'option « tls-host », vous pouvez faciliter la gestion des certificats SSL/TLS sur votre réseau. Si les certificats changent ou sont renouvelés et que le nom d'hôte reste le même, vous n'aurez pas besoin de mettre à jour les règles de pare-feu avec de nouvelles adresses IP.

Réduire la dépendance aux adresses IP fixes

Dans certains cas, notamment lors de l'interaction avec des services hébergés dans le cloud ou avec des fournisseurs de services susceptibles de modifier les adresses IP attribuées, l'utilisation de « tls-host » fournit une couche d'abstraction qui réduit la dépendance aux adresses IP fixes.

/ip pare-feu filtre ajouter chain=forward dst-port=8443 protocol=tcp tls-host=cloud-service.com action=accept

Ici, le trafic TLS sortant vers le port 8443 destiné à «cloud-service.com» sera autorisé quelle que soit l’adresse IP actuelle du service.

Il est important de noter que pour que l'option « tls-host » soit efficace, le service distant doit prendre en charge l'utilisation de noms d'hôtes au lieu d'adresses IP. Tous les services ou applications ne permettent pas cette flexibilité, il est donc crucial de consulter la documentation du service spécifique que vous utilisez.

 Comment bloquer les sites Web HTTPS avec TLS Host Matcher

 

  1. Accédez à l'élément de menu IP > Pare-feu et cliquez sur l'onglet Règles de filtrage, puis cliquez sur le SIGNE PLUS (+). La fenêtre Nouvelle règle de pare-feu apparaît.
  2. Choisissez Suivant dans le menu déroulant Chaîne.
  3. Choisissez TCP dans le menu déroulant Protocole.
  4. Cliquez sur Heure d'heure. Port et case d'entrée portuaire 443.
  5. Cliquez sur l'onglet Avancé, puis sur la zone de saisie Hôte TLS et placez le nom de domaine que vous souhaitez bloquer (tel que *.facebook.com) dans cette zone.
  6. Cliquez sur l'onglet Action et choisissez Déposer dans le menu déroulant Action.
  7. Cliquez sur Appliquer et sur le bouton OK.

 

Règle de pare-feu par commande

/ip pare-feu filtre ajouter chain=forward dst-port=443 protocol=tcp tls-host=*.facebook.com action=drop
Comment bloquer efficacement les sites HTTPS avec l'hôte MikroTik TLS

Bref quiz de connaissances

Que pensez-vous de cet article?
Oserez-vous évaluer vos connaissances acquises ?

QUIZ - Comment bloquer efficacement les sites HTTPS avec l'hôte MikroTik TLS

Livre recommandé pour cet article

Vous souhaitez proposer un sujet ?

Chaque semaine, nous publions du nouveau contenu. Voulez-vous que nous parlions de quelque chose de précis ?
Sujet du prochain blog

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont marqués avec *

Jours
Heures
Minutes
Secondes

Introduction à
OSPF-BGP-MPLS

Inscrivez-vous pour cela cours gratuit

MAE-RAV-ROS-240118
Jours
Heures
Minutes
Secondes

Inscrivez-vous pour cela cours gratuit

MAS-ROS-240111

Promo pour la Fête des Rois !

REYES24

15%

tous les produits

Cours MikroTik
Cours de l'Académie
Livres MikroTik

Profitez du code de réduction Three Kings Day !

*promotion valable jusqu'au dimanche 7 janvier 2024
** le code (ROIS24) s'applique au panier
*** achetez votre cours maintenant et suivez-le jusqu'au 31 mars 2024

Promo du Nouvel An !

NY24

20%

tous les produits

Cours MikroTik
Cours de l'Académie
Livres MikroTik

Profitez du code de réduction du réveillon du Nouvel An !

*promotion valable jusqu'au lundi 1er janvier 2024
** le code (NY24) s'applique au panier
*** achetez votre cours maintenant et suivez-le jusqu'au 31 mars 2024

Réductions de Noël !

XMAS23

30%

tous les produits

Cours MikroTik
Cours de l'Académie
Livres MikroTik

Profitez du code de réduction pour Noël !!!

**les codes sont appliqués dans le panier
Promo valable jusqu'au lundi 25 décembre 2023

RÉDUCTIONS SUR LA CYBER SEMAINE

CW23-MK

17%

tous les cours MikroTik OnLine

CW23-AX

30%

tous les cours de l'Académie

CW23-LIB

25%

tous les livres et packs de livres MikroTik

Profitez des codes de réduction pour la Cyber ​​​​Week !!!

**les codes sont appliqués dans le panier
Promo valable jusqu'au dimanche 3 décembre 2023

RÉDUCTIONS DU VENDREDI NOIR

BF23-MX

22%

tous les cours MikroTik OnLine

BF23-AX

35%

tous les cours de l'Académie

BF23-LIB

30%

tous les livres et packs de livres MikroTik

Profitez des codes de réduction pour le Black Friday !!!

**Les codes sont appliqués dans le panier

les codes sont appliqués dans le panier
valable jusqu'au dimanche 26 novembre 2023

Jours
Heures
Minutes
Secondes

Inscrivez-vous pour cela cours gratuit

MAE-VPN-SET-231115

Promotion d'Halloween

Profitez de codes de réduction pour Halloween.

Les codes sont appliqués dans le panier

HW23-MK

11% de réduction sur tous les cours MikroTik OnLine

11%

HW23-AX

30% de réduction sur tous les cours de l'Académie

30%

HW23-LIB

25 % de réduction sur tous les livres et packs de livres MikroTik

25%

Inscrivez-vous et participez au cours gratuit Introduction au routage avancé avec MikroTik (MAE-RAV-ROS)

Aujourd'hui (mercredi) 11 octobre 2023
7h à 11h (Colombie, Equateur, Pérou)

MAE-RAV-ROS-231011